Overview
NIST Special Publication 800-171 Revision 3 provides requirements for protecting Controlled Unclassified Information (CUI) when it resides in nonfederal systems and organizations. This framework is critical for government contractors and organizations that handle sensitive federal information. Nabla’s automated assessment analyzes your infrastructure-as-code to evaluate compliance against the 110+ security requirements in NIST 800-171 Rev 3.Framework Details
- Framework: NIST 800-171
- Version: Revision 3
- Control Count: 110+ requirements across 14 families
- Output Format: OSCAL Assessment Results (JSON)
- Primary Use Case: CUI protection, government contracting (DFARS compliance)
Assessed Control Families
3.1 Access Control
3.3 Audit and Accountability
3.4 Configuration Management
3.5 Identification and Authentication
3.11 Risk Assessment
3.13 System and Communications Protection
3.14 System and Information Integrity
Multi-Cloud Support
Expanding Beyond AWS: While our initial implementation focuses on AWS resources, we’re actively adding support for:
- Azure: azurerm_* resources (Key Vault, RBAC, NSGs, Sentinel)
- Google Cloud: google_* resources (Cloud KMS, IAM, VPC, Security Command Center)
- Multi-Cloud: Unified compliance posture across hybrid environments
Currently Supported Resource Types
AWS Resourcesaws_iam_user,aws_iam_role,aws_iam_group,aws_iam_policyaws_security_group,aws_network_acl,aws_vpc,aws_subnetaws_cloudtrail,aws_cloudwatch_log_group,aws_cloudwatch_metric_alarmaws_kms_key,aws_kms_aliasaws_s3_bucket(with encryption checks)aws_db_instance,aws_rds_cluster(encryption at rest)aws_vpn_gateway,aws_vpn_connection,aws_customer_gatewayaws_cognito_user_poolaws_secretsmanager_secret,aws_ssm_parameteraws_guardduty_detector,aws_inspector_assessment_templateaws_lb_listener,aws_alb_listener
azurerm_role_assignment,azurerm_role_definitionazurerm_network_security_group,azurerm_subnet,azurerm_firewallazurerm_monitor_diagnostic_setting,azurerm_monitor_metric_alertazurerm_key_vault,azurerm_key_vault_key,azurerm_key_vault_secretazurerm_active_directory_userazurerm_virtual_network_gateway,azurerm_virtual_network_peeringazurerm_security_center_subscription_pricingazurerm_policy_definition,azurerm_policy_assignment
Assessment Workflow
OSCAL Output Structure
Results conform to OSCAL 1.0.4 Assessment Results format:Example Assessment Request
Common Findings
High-Severity Issues
3.1.5 - Overly Permissive PoliciesMedium-Severity Issues
3.3.1 - Insufficient LoggingDFARS Compliance
NIST 800-171 compliance is required for:- Defense Federal Acquisition Regulation Supplement (DFARS) clause 252.204-7012
- Organizations that process, store, or transmit Controlled Unclassified Information (CUI)
- DoD contractors and subcontractors
- System Security Plans (SSP)
- Plan of Action & Milestones (POA&M)
- Certification from C3PAO (Cyber AB)
Limitations
Best Practices
- Layered Assessment: Combine automated IaC scanning with manual policy review
- Continuous Monitoring: Run assessments on every infrastructure change
- Evidence Retention: Store OSCAL outputs for audit trail and POA&M tracking
- Gap Analysis: Use findings to prioritize remediation efforts
- Third-Party Validation: Consider C3PAO assessment for official certification
Scoring and POA&M
While Nabla provides automated control assessment, official NIST 800-171 scoring requires:- Basic (0-9 points per control)
- Derived (additive scoring)
- Plan of Action & Milestones for deficiencies
Related Frameworks
- NIST 800-53 - Comprehensive security controls catalog
- NIST 800-172 - Enhanced protection requirements
- FIPS 140-3 - Cryptographic module validation
- CMMC 2.0 - Cybersecurity Maturity Model Certification

